PASTA
PASTA — это методология тестирования на проникновение (пентеста), основанная на процессном подходе, объединяющем бизнес-анализ, техническую оценку уязвимостей и управление рисками. Полное название — Penetration Testing Execution Standard (Стандарт выполнения тестирования на проникновение). В отличие от традиционных методик, PASTA ориентирована не только на поиск технических уязвимостей, но и на оценку их влияния на бизнес-процессы организации, что делает её особенно востребованной в средах с высокими требованиями к безопасности (финансовый сектор, критическая инфраструктура, государственные информационные системы).
История и происхождение
Методология PASTA была разработана в 2010-х годах группой специалистов по информационной безопасности под руководством Тони Уголотти (Tony UcedaVelez) и Марко Мораны (Marco Morana). Основной целью создания стало преодоление разрыва между техническими командами пентестеров и бизнес-руководством, которое часто не понимало, какие именно риски несут найденные уязвимости. PASTA впервые была представлена в книге «Risk Centric Threat Modeling: Process for Attack Simulation and Threat Analysis» (2015), где авторы описали семиэтапный подход, интегрирующий моделирование угроз (threat modeling) и тестирование на проникновение.
В России методология PASTA получила распространение в середине 2010-х годов, особенно в крупных банках и компаниях, работающих с персональными данными, в связи с ужесточением требований Федерального закона № 152-ФЗ «О персональных данных» и стандартов Банка России по обеспечению информационной безопасности.
Основные принципы и отличия
PASTA отличается от классических методик пентеста (например, PTES — Penetration Testing Execution Standard, или OSSTMM — Open Source Security Testing Methodology Manual) несколькими ключевыми особенностями:
- Бизнес-ориентированность: каждый этап PASTA начинается с анализа бизнес-контекста — какие активы критичны для организации, какие процессы нарушатся при атаке, какова стоимость простоя.
- Интеграция моделирования угроз: PASTA не просто ищет уязвимости, а строит сценарии атак, основанные на актуальных угрозах (например, атаки через цепочку поставок, социальную инженерию или эксплуатацию zero-day).
- Управление рисками: результаты тестирования оцениваются не в терминах «критическая/высокая/средняя» уязвимость, а в терминах вероятности реализации угрозы и размера потенциального ущерба для бизнеса.
- Документирование для всех заинтересованных сторон: отчёты PASTA содержат как технические детали для инженеров (IP-адреса, эксплойты, логи), так и резюме для руководства (финансовые риски, рекомендации по приоритетам инвестиций в безопасность).
Этапы методологии PASTA
PASTA состоит из семи последовательных этапов, каждый из которых имеет чёткие входные данные и результаты. Ниже приведено описание этапов в соответствии с оригинальной спецификацией.
Этап 1: Определение целей и объёма (Define Objectives and Scope)
На этом этапе команда пентестеров совместно с бизнес-заказчиком определяет:
- Какие бизнес-процессы и информационные системы подлежат тестированию.
- Какие активы считаются критическими (базы данных клиентов, платёжные шлюзы, системы управления производством).
- Какие угрозы наиболее актуальны для данной отрасли (например, для финансового сектора — атаки на SWIFT, для здравоохранения — утечки медицинских записей).
- Какие нормативные требования необходимо соблюдать (152-ФЗ, PCI DSS, ISO 27001).
Результат: документ «Бизнес-контекст и цели тестирования».
Этап 2: Определение технического объёма (Define Technical Scope)
Здесь происходит детализация технических границ тестирования:
- Список IP-адресов, доменов, приложений, API.
- Типы тестирования (чёрный ящик, белый ящик, серый ящик).
- Разрешение на использование методов социальной инженерии (фишинг, физический доступ).
- Ограничения по времени и нагрузке (чтобы не нарушить работу production-систем).
Результат: техническое задание на пентест.
Этап 3: Декомпозиция приложения и анализ (Application Decomposition and Analysis)
Команда изучает архитектуру целевой системы:
- Собирает документацию (схемы сети, диаграммы потоков данных, описание API).
- Определяет точки входа (веб-интерфейсы, мобильные приложения, интеграции с внешними сервисами).
- Идентифицирует доверенные границы (границы между зонами безопасности, например, между DMZ и внутренней сетью).
- Анализирует, какие данные обрабатываются (персональные данные, платёжная информация, коммерческая тайна).
Результат: модель данных и архитектурная схема с указанием критических точек.
Этап 4: Анализ угроз (Threat Analysis)
На этом этапе строится карта угроз для конкретной системы:
- Используются базы данных угроз (MITRE ATT&CK, OWASP Top 10, CWE).
- Для каждой точки входа и каждого актива определяются возможные векторы атак (например, SQL-инъекция, XSS, подбор паролей, эксплуатация уязвимостей в сторонних библиотеках).
- Учитываются специфические угрозы для отрасли (например, для промышленных систем — атаки на SCADA).
Результат: перечень актуальных угроз с приоритетами.
Этап 5: Моделирование уязвимостей (Vulnerability Analysis)
Проводится техническое сканирование и тестирование:
- Автоматическое сканирование уязвимостей (Nessus, OpenVAS, Qualys).
- Ручной анализ кода (code review) и тестирование на проникновение (Burp Suite, Metasploit).
- Проверка конфигураций (небезопасные настройки, слабые пароли, открытые порты).
Результат: список найденных уязвимостей с техническими деталями.
Этап 6: Моделирование атак (Attack Modeling)
Это ключевой этап PASTA, отличающий её от других методик. Команда строит сценарии атак, которые связывают уязвимости с угрозами и бизнес-рисками:
- Создаются деревья атак (attack trees) — последовательности шагов, которые злоумышленник может предпринять для достижения цели.
- Оценивается, какие уязвимости могут быть использованы в комбинации (например, XSS + CSRF + слабая аутентификация).
- Для каждого сценария рассчитывается вероятность успеха (на основе доступности эксплойтов, уровня защиты, сложности атаки).
Результат: модели атак с оценкой вероятности и потенциального ущерба.
Этап 7: Анализ рисков и отчётность (Risk Analysis and Reporting)
Финальный этап, на котором результаты переводятся на язык бизнеса:
- Для каждого сценария атаки рассчитывается уровень риска: Риск = Вероятность × Ущерб.
- Составляется отчёт, содержащий:
- Техническое приложение (логи, скриншоты, команды).
- Бизнес-резюме (какие процессы под угрозой, какие финансовые потери возможны).
- Рекомендации по приоритетам (какие уязвимости исправлять в первую очередь, какие контрмеры внедрить).
- Проводится презентация результатов для руководства.
Результат: итоговый отчёт по пентесту с ранжированными рисками.
Применение PASTA в России
В российской практике PASTA чаще всего используется в следующих сценариях:
- Аудит соответствия требованиям регуляторов: Банк России (положения 683-П, 719-П), ФСТЭК России (приказы 17, 21, 31), 152-ФЗ. PASTA помогает обосновать, какие меры защиты необходимы именно для данного бизнеса, а не «на всякий случай».
- Оценка рисков для критической информационной инфраструктуры (КИИ): согласно Федеральному закону № 187-ФЗ, объекты КИИ обязаны проводить категорирование и оценку угроз. PASTA предоставляет методологию для такой оценки.
- Пентесты в крупных корпорациях: «Сбер», «Газпром», «Росатом» и другие компании с высокими требованиями к безопасности часто заказывают PASTA-пентесты у аккредитованных лабораторий (например, Positive Technologies, Group-IB, «Информзащита»).
Критика и ограничения
Несмотря на преимущества, PASTA имеет и недостатки:
- Высокая стоимость и трудоёмкость: полный цикл PASTA может занимать от нескольких недель до нескольких месяцев, что делает его неприменимым для небольших компаний с ограниченным бюджетом.
- Зависимость от качества бизнес-анализа: если заказчик не может чётко сформулировать бизнес-цели и критичные активы, результаты тестирования могут быть неполными.
- Сложность интеграции в Agile/DevOps: PASTA предполагает последовательный, waterfall-подход, что конфликтует с практиками непрерывной интеграции и развёртывания. Существуют адаптированные версии (Agile PASTA), но они менее распространены.
- Необходимость высокой квалификации команды: для выполнения PASTA требуются не только технические пентестеры, но и аналитики, понимающие бизнес-процессы и управление рисками.
Сравнение с другими методологиями
| Характеристика | PASTA | PTES | OSSTMM |
|---|---|---|---|
| Основной фокус | Бизнес-риски и угрозы | Технические уязвимости | Операционная безопасность |
| Количество этапов | 7 | 7 | 5 |
| Включение моделирования угроз | Да | Опционально | Нет |
| Ориентация на отчёт для руководства | Высокая | Средняя | Низкая |
| Применимость для КИИ | Высокая | Средняя | Средняя |
Интересные факты
- Название «PASTA» не является акронимом, а выбрано как запоминающееся слово, ассоциирующееся с «пастой» (итальянское блюдо), что символизирует «смешивание» бизнес- и технических ингредиентов.
- В 2021 году методология PASTA была включена в рекомендации Национального института стандартов и технологий США (NIST) как один из подходов к моделированию угроз.
- В России в 2023 году был опубликован ГОСТ Р 59599-2023 «Методы и средства обеспечения безопасности. Моделирование угроз», который частично перекликается с этапами PASTA, особенно в части декомпозиции системы и анализа угроз.
Источники
- UcedaVelez, T., Morana, M. (2015). Risk Centric Threat Modeling: Process for Attack Simulation and Threat Analysis. Wiley.
- OWASP. (2023). OWASP Threat Modeling. https://owasp.org/www-project-threat-modeling/
- NIST. (2021). NIST Special Publication 800-154: Guide to Data-Centric System Threat Modeling.
- ФСТЭК России. (2022). Методика оценки угроз безопасности информации (утв. приказом ФСТЭК России № 31).
- Банк России. (2021). Стандарт Банка России СТО БР ИББС-1.0-2021.
- Positive Technologies. (2022). Методология тестирования на проникновение: от PASTA до PTES.
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →